Vint-online Posted February 22, 2012 Posted February 22, 2012 Доброго дня. Использую следующую схему правил: в filter rules нижним правилом дропаются все форварды на локальном интерфейсе, выше идут правила с разрешением (accept)форварда конкретному МАС адресу пользователя. Аналогично на каждый пользовательский МАС в Mangle создается правило prerouting с указанием конкретного new-connection-mark=тариф. Шейпер queue tree. IP пользователям в произвольном порядке выдает dhcp. Собственно проблема, как только правил стало более 100 (более 100 в фильтре и 100 в мангле) загрузка процессора при прокачке 60мбит 85-95% и работать начинает крайне нестабильно. Железо RB1100. Попытка поделить сеть на сегменты отдав половину нагрузки на RB750 не удалась, 30мбит его наглухо сложило. Как можно оптимизировать правила доступа для снижения нагрузки? Туннели не предлагать) Вставить ник Quote
SSD Posted February 22, 2012 Posted February 22, 2012 Доброго дня. Использую следующую схему правил: в filter rules нижним правилом дропаются все форварды на локальном интерфейсе, выше идут правила с разрешением (accept)форварда конкретному МАС адресу пользователя. Аналогично на каждый пользовательский МАС в Mangle создается правило prerouting с указанием конкретного new-connection-mark=тариф. Шейпер queue tree. IP пользователям в произвольном порядке выдает dhcp. Собственно проблема, как только правил стало более 100 (более 100 в фильтре и 100 в мангле) загрузка процессора при прокачке 60мбит 85-95% и работать начинает крайне нестабильно. Железо RB1100. Попытка поделить сеть на сегменты отдав половину нагрузки на RB750 не удалась, 30мбит его наглухо сложило. Как можно оптимизировать правила доступа для снижения нагрузки? Туннели не предлагать) Сокращать количество правил. Вставить ник Quote
Vint-online Posted February 22, 2012 Author Posted February 22, 2012 собсна в том и вопрос, как их сократить они только с каждым днем растут(( В адрес лист не получается загнать, т.к часть сети на мыльницах Вставить ник Quote
Saab95 Posted February 22, 2012 Posted February 22, 2012 Ваши правила какие-то странные, напишите как вообще ваша сеть реализована и более подробно про авторизацию. Вставить ник Quote
white_crow Posted February 23, 2012 Posted February 23, 2012 (edited) Туннели не предлагать) про IPoE на неуправляемых свичах - не спрашивать.... : ) P.S. Ну а вообще решение на поверхности - если ничего не хочется менять в привычной схеме (а на 100 юзеров нафег это надо) - просто поставьте более мощный роутер или PC... Edited February 23, 2012 by white_crow Вставить ник Quote
Ilya Evseev Posted February 24, 2012 Posted February 24, 2012 в filter rules нижним правилом дропаются все форварды на локальном интерфейсе, выше идут правила с разрешением (accept)форварда конкретному МАС адресу пользователя. Аналогично на каждый пользовательский МАС в Mangle создается правило prerouting с указанием конкретного new-connection-mark=тариф. Если вместо MAC использовать IP, можно будет существенно сократить количество правил за счёт Address Lists. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.